マルテクテクBETA Security+
IoC
Indicator of Compromise

IoC(侵害の痕跡)とは

ひとことで

侵害を示す証拠となる情報。不審なIPアドレス・ドメイン・ファイルハッシュなど。

たとえると

空き巣に入られた家に残った「足跡」「こじ開けられた鍵」「見覚えのない指紋」です。この特徴を知っていれば、別の家でも同じ犯人に入られたことに気づけます。

現場ではこう使う

業界の情報共有の仕組みから、あるランサムウェアで使われたファイルのハッシュ値と、攻撃者の指令サーバーのドメイン名が共有されました。SOCの担当者がSIEMで過去のログを検索すると、社内の1台のPCがそのドメインと通信していたことがわかり、調査を開始しました。

試験のポイント

EXAM POINT「侵害が起きた(起きている)ことを示す証拠」ならIoC。不審なIPアドレス・ドメイン・ファイルハッシュのほか、アカウントのロックアウト、ありえない場所からの連続ログイン(不可能な移動)、ログの欠落、異常なリソース消費なども兆候として問われます。IoCは「残された痕跡」、TTPは「攻撃者の手口」と区別しましょう。

混同しやすい用語との違い

  • TTP攻撃者の戦術・技術・手順(振る舞い)。IPやハッシュのように簡単には変えられない
  • STIXIoCなどの脅威情報を記述するための形式(入れ物)。情報そのものではない

関連用語

IoC が出てくる Security+ の問題に挑戦してみましょう。

無料で演習を始める